Fiche de révision : Protection des données personnelles

Plan du Cours

  1. Notions fondamentales des données personnelles
  2. Champ et conformité au RGPD
  3. DPO et gouvernance des traitements
  4. Principes et droits des personnes
  5. Autorités de protection des données
  6. Obligations des organismes
  7. Sous-traitance et données sensibles
  8. Sanctions et réactions aux violations

Repères chronologiques

  1. 6 janvier 1978La loi française relative à l’informatique, aux fichiers et aux libertés encadre la collecte et l’utilisation des données personnelles.
  2. 27 avril 2016La directive européenne Police-Justice encadre les données utilisées par les autorités compétentes en matière d’infractions pénales.
  3. 25 mai 2018Le RGPD harmonise la protection des données dans l’Union européenne et renforce les droits des personnes.

1. Notions fondamentales des données personnelles

Notions clés & Définitions

  • Données personnelles : Toute information permettant d’identifier directement ou indirectement une personne physique, comme un nom, des coordonnées bancaires, un numéro de sécurité sociale ou une adresse IP.
  • Traitement des données : Toute opération effectuée sur ces données, informatisée ou non, notamment la collecte, l’enregistrement, la conservation, la modification, la consultation ou la suppression.
  • Responsable de traitement : La personne qui décide de la création du traitement, notamment de ses finalités ou de ses moyens.

Astuce mémo

Personne physique = être humain ; personne morale = organisation juridique

2. Champ et conformité au RGPD

★ À maîtriser

📌 Le RGPD s’applique aux traitements informatisés ou non de données personnelles lorsque l’organisation est établie dans l’Union européenne ou vise des personnes qui s’y trouvent, sauf pour les activités personnelles et certains traitements pénaux.

  • La responsabilisation impose aux acteurs de se mettre en conformité avec le RGPD et d’être capables de prouver cette conformité.

📌 Une violation de données personnelles doit être notifiée à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures lorsqu’elle présente un risque pour les droits et libertés des personnes.

Compléments

📌 Une analyse d’impact relative à la protection des données est obligatoire lorsque le traitement présente des risques élevés, notamment pour des données sensibles comme les données de santé à grande échelle ou la reconnaissance faciale.

Astuce mémo

Risque élevé → AIPD ; violation → notification à la CNIL

3. DPO et gouvernance des traitements

Notions clés & Définitions

  • Délégué à la protection des données : Conseille et informe l’organisme, contrôle le respect du RGPD, sensibilise les acteurs et coopère avec la CNIL.

★ À maîtriser

📌 La désignation d’un DPO est obligatoire pour les autorités ou organismes publics, sauf les juridictions dans leurs fonctions judiciaires, ainsi que pour certains organismes assurant un suivi régulier et systématique des personnes à grande échelle.

Compléments

  • Le DPO doit avoir des compétences en droit, en informatique, en protection des données, en analyse des risques et en sécurité informatique.

Astuce mémo

DPO : conseiller, contrôler, sensibiliser, coopérer

4. Principes et droits des personnes

★ À maîtriser

📌 Le principe de finalité impose de collecter les données personnelles pour des objectifs précis, explicites et légitimes.

📌 Le principe de proportionnalité et de minimisation impose de collecter uniquement les données adéquates, pertinentes et nécessaires à l’objectif poursuivi.

  • Le RGPD garantit notamment :
    • le droit d’accès
    • le droit de rectification
    • le droit d’effacement
    • le droit d’opposition
    • le droit de limitation du traitement
    • le droit à la portabilité

Compléments

  • Le cycle de vie d’une donnée comprend :
    • la conservation en base active
    • l’archivage intermédiaire
    • l’archivage définitif

Astuce mémo

Finalité → minimisation → conservation limitée → sécurité

5. Autorités de protection des données

Notions clés & Définitions

  • CNIL : Commission nationale de l’informatique et des libertés, est l’autorité administrative indépendante française chargée de protéger les données, contrôler le RGPD, informer et conseiller, et sanctionner les organismes en cas de manquement.
  • CEPD : Veille à l’application cohérente du RGPD, donne des lignes directrices, favorise la coopération entre autorités nationales et règle certains désaccords.

Points essentiels

📌 Le guichet unique permet à une entreprise active dans plusieurs pays de l’Union européenne de traiter principalement avec l’autorité chef de file du pays où elle a son principal établissement.

Astuce mémo

CNIL = contrôle français ; CEPD = cohérence européenne

6. Obligations des organismes

★ À maîtriser

📌 Une collecte de données doit être loyale, licite et transparente : elle ne doit pas tromper la personne, doit reposer sur une base légale et doit expliquer clairement quelles données sont utilisées et pourquoi.

📌 Un transfert de données personnelles hors de l’Union européenne exige un niveau de protection suffisant, fondé notamment sur une décision d’adéquation de la Commission européenne ou sur des garanties appropriées comme les clauses contractuelles types.

  • Les catégories particulières comprennent notamment :
    • l’origine raciale ou ethnique
    • les opinions politiques
    • les convictions religieuses ou philosophiques
    • l’appartenance syndicale
    • les données génétiques
    • les données biométriques
    • les données de santé
    • la vie sexuelle ou l’orientation sexuelle

Compléments

  • Les données relatives aux condamnations pénales et aux infractions ne peuvent être traitées que dans les conditions prévues par la loi.

Astuce mémo

Collecter → conserver → sécuriser → transférer sous conditions

7. Sous-traitance et données sensibles

Notions clés & Définitions

  • Sous-traitant : L’entreprise qui traite des données personnelles pour le compte du responsable du traitement et selon ses instructions.

Points essentiels

📌 Le sous-traitant doit garantir la sécurité et la confidentialité des données, aider au respect des droits des personnes, signaler les violations et supprimer ou restituer les données à la fin du contrat.

Astuce mémo

Responsable = décide ; sous-traitant = exécute selon ses instructions

8. Sanctions et réactions aux violations

★ À maîtriser

  • Pour certaines infractions graves, une personne physique peut encourir jusqu’à 5 ans d’emprisonnement et 300 000 € d’amende, tandis qu’une personne morale peut encourir jusqu’à 1 500 000 € d’amende.

📌 La CNIL peut infliger une amende administrative allant jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.

Compléments

  • 🔄 Après une violation de données, il faut :
    1. contacter l’organisme concerné
    2. changer les mots de passe
    3. rester vigilant face au phishing
    4. surveiller ses comptes
    5. conserver les preuves
    6. porter plainte en cas de fraude

Astuce mémo

Alerter → sécuriser → surveiller → conserver les preuves → porter plainte

Tableaux de synthèse

Principales autorités de protection

AutoritéÉchelleRôle principal
CNILFranceContrôler, conseiller et sanctionner
Autorité chef de fileÉtat du principal établissementÊtre l’interlocuteur principal dans le guichet unique
CEPDUnion européenneHarmoniser l’application du RGPD et régler certains désaccords

Teste tes connaissances

Teste tes connaissances sur Protection des données personnelles avec 22 questions à choix multiples et corrections détaillées.

1. À quelle date le RGPD est-il entré en vigueur ?

2. Lequel de ces ensembles correspond à des droits garantis notamment par le RGPD ?

Faire le QCM →

Révisez avec les flashcards

Mémorisez les concepts clés de Protection des données personnelles avec 44 flashcards interactives.

Qu'est-ce qu'une donnée personnelle ?

Toute information permettant d’identifier directement ou indirectement une personne physique.

Quels exemples illustrent les données personnelles ?

Nom, coordonnées bancaires, numéro de sécurité sociale, adresse IP.

Qu'appelle-t-on traitement des données personnelles ?

Toute opération effectuée sur ces données, informatisée ou non.

Voir les flashcards →

Cours similaires

Crée tes propres fiches de révision

Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.

Générateur de fiches